Запрет входа через Google требует пересмотреть персональные данные
С 7 июля 2026 года сайты штрафуют за вход через Google и Apple ID по статье 13.55 КоАП РФ. Разбираем, что смена способа авторизации меняет в обработке персональных данных по 152-ФЗ. Нужно обновить согласие, уведомление в РКН и уровень защищённости.
С 7 июля 2026 года заработала статья 13.55 КоАП РФ. Она наказывает сайты и приложения за вход пользователей через Google, Apple ID или зарубежную почту. Правило ввёл федеральный закон от 26.06.2026 № 199-ФЗ, который подписал президент. Штраф платит владелец ресурса, а не человек, который зашёл через привычный аккаунт. Юридическому лицу за первое нарушение грозит от 500 000 до 700 000 рублей. За повторное нарушение сумма растёт до 1 400 000 рублей. Заодно меняется то, кто хранит персональные данные пользователей и на каком основании их обрабатывает по 152-ФЗ.
Большинство разборов закона ограничиваются одним советом. Поменяйте кнопку входа на сайте. Но смена способа авторизации меняет ещё и то, кто обрабатывает данные пользователя. Раньше личность подтверждал Google. Он передавал компании имя, почту и фото, а исходные данные хранил у себя. Теперь эту работу берёт на себя компания.
Что запретили и с какого числа
Требование пускать российских пользователей через отечественные сервисы старше самих штрафов. Закон от 31.07.2023 № 406-ФЗ дополнил 149-ФЗ «Об информации, информационных технологиях и о защите информации». С 1 декабря 2023 года он обязал владельцев сайтов авторизовывать пользователей из России одним из разрешённых способов. Подойдёт номер российского телефона, «Госуслуги», Единая биометрическая система или другая информационная система, которая принадлежит российским гражданам или компаниям.
Три года ответственности за нарушение не было. Закон № 199-ФЗ закрыл пробел. С 7 июля 2026 года статья 13.55 КоАП РФ наказывает владельца ресурса за вход через Google, Apple ID, Gmail, Hotmail и другие иностранные сервисы. Аккаунты пользователей при этом не удаляют. Меняется только способ входа.
Что меняется в обработке персональных данных
Пока вход шёл через Google, компания получала от него уже готовые имя, почту и аватар пользователя. Пароль или токен авторизации компания не хранила, за это отвечал Google. Теперь вход идёт через номер телефона или почту на собственном домене. Компания сама принимает код из смс, хранит номер и решает, сколько времени его держать.
Это меняет минимум три документа, которые обязан вести оператор персональных данных по 152-ФЗ.
- Согласие на обработку персональных данных, которое теперь описывает сбор номера телефона или почты, а не факт входа через соцсеть.
- Перечень обрабатываемых категорий данных в положении об обработке персональных данных.
- Уведомление в Роскомнадзор, если состав данных или цель обработки изменились по сравнению с тем, что подавали раньше.
Что сделать до конца лета
Проверьте эти пункты по порядку.
- Поднимите логи авторизации за последний год и выпишите, какие данные сайт получал через Google или Apple. Обычно это имя, почта, фото и идентификатор аккаунта.
- Выберите разрешённый способ входа. Подойдёт номер российского телефона с смс-кодом, «Госуслуги», Единая биометрическая система или собственная регистрация по email.
- Перепишите согласие на обработку персональных данных под новый способ входа. Уберите старую формулировку про вход через соцсети и укажите, что именно собираете теперь.
- Сверьте уведомление в РКН с фактическим составом данных . Подайте изменения, если категории или цели обработки поменялись.
- Проверьте уровень защищённости информационной системы. Если раньше вы не хранили пароли и коды, посчитайте заново, храните ли их сейчас, и обновите модель угроз с учётом приказа ФСТЭК России № 21 .
- Прогоните сайт через аудит точек сбора данных . Новая форма входа часто добавляет в базу поля, о которых никто не подумал заранее.
Сколько заплатите, если не успеть
По статье 13.55 КоАП РФ протоколы составляет Роскомнадзор, а дела рассматривает мировой судья. За первое нарушение гражданину грозит от 10 000 до 20 000 рублей. Должностному лицу или ИП грозит от 30 000 до 50 000 рублей. Юридическому лицу грозит от 500 000 до 700 000 рублей. За повторное нарушение в течение года суммы удваиваются. Гражданин заплатит от 20 000 до 40 000 рублей, должностное лицо от 60 000 до 100 000 рублей, юридическое лицо от 1 000 000 до 1 400 000 рублей. Пользователя, который по привычке зашёл через Google, закон не штрафует. Отвечает только владелец ресурса.
Частые вопросы
Нужно ли удалять аккаунты, которые раньше регистрировались через Google?
Нет. Закон не требует удалять учётные записи. Меняется только способ входа. Пользователю нужно привязать номер телефона, «Госуслуги» или другой разрешённый метод, чтобы продолжить пользоваться сайтом.
Штрафуют ли пользователя, если он всё равно входит через Google?
Нет. По статье 13.55 КоАП РФ отвечает только владелец сайта, приложения или информационной системы. Человека, который зашёл через привычный аккаунт, закон не штрафует.
С какой даты действуют штрафы за иностранную авторизацию?
С 7 июля 2026 года, когда вступил в силу федеральный закон от 26.06.2026 № 199-ФЗ. Требование авторизовывать пользователей через российские сервисы действует с 1 декабря 2023 года по закону № 406-ФЗ.
Обязательно ли менять уведомление в Роскомнадзор при смене способа входа?
Обязательно, если изменился состав обрабатываемых персональных данных или цель обработки. Проверьте действующее уведомление и подайте сведения об изменениях, если они разошлись с реальной практикой.
Начните с логов. Выгрузите, какие данные сайт получал через Google-авторизацию за последний год, и сверьте их с действующим уведомлением в РКН. Это быстрее, чем объяснять инспектору через месяц, откуда в базе взялись новые поля.